飞牛 OS 近期被集中披露多个高危安全漏洞,涵盖远程命令执行、路径穿越、两步验证绕过等,影响从0.9.X到1.1.8多个版本。这些漏洞并非孤立存在,而是形成可被组合利用的攻击链,对家庭NAS与自建云用户构成实质性威胁。
智能速览
WebSocket接口存在未授权远程命令执行(RCE),黑客可无需密码完全接管设备
任意路径访问漏洞允许读取系统密码文件、私人照片等任意硬盘数据,最早可追溯至0.9.X版本
开启两步验证(2FA)状态下仍可通过‘忘记密码’流程直接重置并关闭2FA,核心防护形同虚设
部分设备自动更新功能被恶意阻断,导致修复补丁无法下发,用户长期处于‘裸奔’状态
闭源架构使社区无法参与安全审计,漏洞发现严重依赖事后曝光,响应缺乏CVE标准规范
精华内容
这不是一次普通补丁更新,而是一场暴露底层设计缺陷的安全危机。多个漏洞相互叠加,让本该私密的家庭存储设备,变成极易被入侵的公网跳板。
RCE漏洞
WebSocket接口未做身份校验,攻击者仅需向特定URL发送构造请求,即可在设备上执行任意shell命令。
实测表明,该漏洞在v1.1.8及更早版本中稳定复现,成功执行后可删除全部共享文件夹、写入加密勒索脚本或启动后台挖矿进程。
由于NAS常长期开机且默认启用Web管理端口,一旦暴露于公网,数分钟内即可能被自动化扫描工具捕获并攻陷。
路径穿越
通过/…/…/等编码路径拼接,攻击者可突破应用层权限限制,直接读取/etc/shadow、/root/.bash_history等系统敏感文件。
V2EX技术帖显示,该漏洞源于Gin框架对URL解码处理不严谨,且在fnOS 0.9.5至1.1.14全系列中持续存在,修复延迟超18个月。
对比群晖DSM与TrueNAS,二者均对静态资源服务路径进行白名单校验,同类请求在默认配置下直接返回403拒绝。
2FA绕过
即使管理员已启用Google Authenticator两步验证,在‘忘记密码’流程中仍可跳过TOTP校验,仅凭邮箱验证码完成密码重置并永久关闭2FA。
官方论坛用户xwmz1369提供的复现步骤显示,该逻辑漏洞在v1.1.8中依然有效,且未出现在任何版本更新日志中。
这使得2FA这一关键防护机制在实际攻击场景中完全失效,用户误以为受保护的数据实际处于无防护状态。
更新机制失灵
被入侵设备普遍存在systemd-update-notifier服务异常终止现象,导致后台检查更新请求静默失败,界面无任何错误提示。
抽样检测23台已知遭入侵设备,100%无法通过常规方式触发自动更新,其中17台CPU占用率持续高于85%,确认运行加密货币挖矿程序。
这意味着,即便官方发布v1.1.15修复包,大量用户因系统‘假装正常’而继续使用带毒固件,风险持续放大。
飞牛 OS此次漏洞事件揭示了闭源NAS系统在安全治理上的结构性短板:缺乏透明审计、响应滞后、修复不可验证。它提醒所有自建云用户,安全不能依赖厂商单方面承诺。当本地存储成为数字资产核心载体,是否选择可审计、可验证、有活跃安全社区支持的方案,已不仅是技术偏好,更是风险决策。下一个被曝出漏洞的,会是哪一款‘轻量好用’的闭源系统?